2024.07-Note #5

更新於 發佈於 閱讀時間約 8 分鐘

資安動態

  1. Google 重大漏洞修補疑似獨厚 Pixel 手機做法引爭議(其他使用者目前只能苦等 Android 15 更新…)
  2. 針對機器學習模型而來的攻擊手法Sleepy Pickle : 操作輸出的結果 ! 3種型態的Sleepy Pickle攻擊手法,從而讓生成式AI 輸出有害內容及散布假訊息、竊取使用者的資料,或是發動網路釣魚攻擊
  3. 美國宣布全面禁售卡巴斯基產品 : 擔心總部位於俄羅斯的卡巴斯基,會因美、俄之間的緊張關係,危害美國的國家安全
  4. 不見血戰爭/去年遭攻擊近4千億次 台企淪駭客眼中肥羊: 今年有許多國際大廠(AWS、Google、Microsoft、Apple)的資料中心選在台灣,新建資料中心有超過10座,台企握有國際大廠研發資料跟基礎設施,資安防守與偵測的支出應會顯著提升
  5. APP帳號違規!陸理想汽車竟遠程鎖車 車主驚恐:使用權屬誰?理想汽車、小鵬汽車可在後台執行遠程操控鎖車,導致無法正常行駛
  6. YouTube平臺出現馬斯克Deepfake影片企圖詐騙加密貨幣,吸引3萬人同時收看 iThome
  7. 離職員工竊取醫院客戶百萬病患個資: Geisinger超過100萬病患資訊被這名前微軟員工存取。遭到存取的資訊包括病患姓名、生日、住家地址、入/出院及轉診號碼、病歷號、種族、性別、電話及醫療設施名稱縮寫
  8. AI裝置Rabbit r1遭爆外洩眾多API金鑰 : 其程式碼庫含有許多寫死的API金鑰,將允許任何人讀取Rabbit r1所生成的內容,或竄改Rabbit r1的回應
  9. 臺灣資安市場地圖 2024.06 版 : 共382家廠商,台達電首度參加臺灣資安大會,提報端點安全、OT安全、滲透測試這三個領域 (原來光台灣就3百多家)
  10. 2024臺灣AD防護現況大公開,兩家本土資安業者持續示警,呼籲企業重視多種管理設定不當引發的風險 iThome
  11. Chrome即將支援Unrestricted WebUSB功能 iThome: WebUSB是個JavaScript API規格,允許網頁應用程式與USB裝置進行通訊。Unrestricted WebUSB的新功能,將允許隔離的網頁程式存取原本被禁止存取的介面與裝置

漏洞

  1. OpenSSH含有可遠端攻陷伺服器的回歸漏洞 : OpenSSH RCE,7月1日發布的 9.8/9.8p1版本,修補編號CVE-2024-6387的高風險漏洞,允許駭客在不需要身分驗證的情況下,自遠端執行任意程式,還能以最高權限執行,該漏洞波及了絕大多數的Linux版本
  2. Phoenix UEFI韌體存在高風險漏洞,數百款採用Intel處理器的個人電腦、筆電、伺服器恐受影響 iThome : UEFI韌體漏洞「UEFICanHazBufferOverflow(CVE-2024-0762)」,並指出這項漏洞影響搭載第7代至第14代Core i處理器的電腦,恐有數百款設備曝險
  3. 由 Win 7 至 Win 11 全數中招 Wi-Fi 驅動出事 微軟已緊急發布更新 :Microsoft 11 日公布 Windows 作業系統內建的 Wi-Fi 驅動程式存在災難級的漏洞,漏洞識別碼 CVE-2024-30078,由 Win 7 至 Win 11 全數中招,該漏洞允許攻擊者在與目標裝置連接到相同WiFi網路時,無需任何使用者互動即可遠端執行程式碼,CVSS 評分高達 8.8、危害等級標記為「嚴重」(不需要事先取得特殊權限或事先存取即可利用)
  4. 華碩 7 款路由器有驗證繞過漏洞,應立即更新韌體 : CVE-2024-3080 為一鑑別繞過漏洞,允許未經身分鑑別的遠端攻擊者登入設備,風險值達9.8(Critical)

程式工具

  1. 易主後的polyfill.io被用來執行供應鏈攻擊 : (polyfill.js)資安業者呼籲網站管理人員關閉Polyfill,或是改用其它較為可靠的服務。知名的Polyfill函式庫polyfill.io自今年2月賣給了一家中國業者之後,開始嵌入惡意程式,以將造訪使用其服務的網站使用者重新引導至體育賭博或其它惡意網站(Polyfill函式庫的功能是在舊版瀏覽器中補充或模擬現代瀏覽器所支援的功能,因此,當舊版瀏覽器用戶所造訪的網站具備現代化瀏覽器所支援的新功能時,網站即可導入該函式庫來實現相同的功能,讓網頁於舊版瀏覽器上能夠正常運作) 採用這款程式庫的網站不乏許多知名企業組織與政府單位
  2. GitLab Critical Patch Release: 17.1.1, 17.0.3, 16.11.5 : 發現多個漏洞,官方建議全部已安裝者立即執行升級
  3. 5個上架到WordPress.org市集的外掛程式遭到供應鏈攻擊,被植入惡意指令碼 iThome: 5個上架到WordPress.org市集的外掛程式遭到供應鏈攻擊,被植入惡意指令碼
  4. google osv-scanner release v1.8.1
  5. OWASP Coraza WAF : Coraza 是基於 Golang 開發的企業級 Web 應用程式防火牆 (WAF) 框架 (supports ModSecurity SecLang rulesets and is 100% compatible with the OWASP Core Rule Set v4)


資安事件 | 公司被駭

  1. AMD產品資料、公司文件流入暗網兜售 : 資料包括AMD未來產品、產品規格表、員工資料庫、客戶資料庫、智財檔案、程式碼、韌體和財務資料。外洩的員工資訊包含用戶ID、姓、名、工作內容、公司電話、郵件信箱等
  2. 華碩電腦外洩之資安事件 : 部分資訊系統因參數設定問題,疑似部份產品相關資料外洩
  3. TeamViewer疑遭俄羅斯駭客駭入,但強調產品未受影響 : TeamViewer服務成為俄羅斯駭客組織APT29(也稱為Cozy Bear,NOBELIUM和Midnight Blizzard)的積極目標。公司內部IT環境、產品環境和TeamViewer的連線平臺是相互隔離的,旨在防範未授權存取和不同環境間的橫向移


科技動態

  1. 金管會協力集保公司及6家金融機構成立「現實世界資產代幣化小組」: 與 6 家金融機構和集保公司共同成立現實世界資產(Real World Assets,RWA)代幣化小組」,為了在台灣推動 RWA 代幣化做準備
    (RWA包括股票、債券等金融資產,房地產、貴金屬等實體資產,碳信用等無形資產)
  2. 冷氣這樣吹最省電!日本專家實測:比「調低溫度」還要涼 | ETtoday國際新聞 : 重點結論 : (1)先加強風量讓房間內的空氣流動更好,(2)調低1度
  3. 這個工程師的修改慾望,很經典
  4. With AI, Anyone Can Be a Coder Now | GitHub CEO TED 科普演講 : AI協助開發者寫程式碼, 這是過去兩年 github 的願景(趨勢), github copilot + github workspace , 開發者透過用嘴巴說的 或用寫的文字, ->自然語言->幫你拆解文字 ->成規格 ->幫你產出程式碼
  5. Amazon-Powered AI Cameras Used to Detect Emotions of Unwitting UK Train Passengers : 在英國火車站安裝的攝影鏡頭使用Rekognition技術分析乘客的年齡、性別和情緒(他們並不知情),目的是提升公共安全、減少犯罪和防止危險行為
留言
avatar-img
留言分享你的想法!
avatar-img
subzero
4會員
33內容數
資安, 科技, AI, 醫療的筆記本
subzero的其他內容
2025/04/23
2025/04 資安/ AI / 科技 動態
2025/04/23
2025/04 資安/ AI / 科技 動態
2025/04/09
科技/AI/資安/漏洞動態
2025/04/09
科技/AI/資安/漏洞動態
2025/03/26
資安動態
Thumbnail
2025/03/26
資安動態
Thumbnail
看更多
你可能也想看
Thumbnail
孩子寫功課時瞇眼?小心近視!這款喜光全光譜TIONE⁺光健康智慧檯燈,獲眼科院長推薦,網路好評不斷!全光譜LED、180cm大照明範圍、5段亮度及色溫調整、350度萬向旋轉,讓孩子學習更舒適、保護眼睛!
Thumbnail
孩子寫功課時瞇眼?小心近視!這款喜光全光譜TIONE⁺光健康智慧檯燈,獲眼科院長推薦,網路好評不斷!全光譜LED、180cm大照明範圍、5段亮度及色溫調整、350度萬向旋轉,讓孩子學習更舒適、保護眼睛!
Thumbnail
創作者營運專員/經理(Operations Specialist/Manager)將負責對平台成長及收入至關重要的 Partnership 夥伴創作者開發及營運。你將發揮對知識與內容變現、影響力變現的精準判斷力,找到你心中的潛力新星或有聲量的中大型創作者加入 vocus。
Thumbnail
創作者營運專員/經理(Operations Specialist/Manager)將負責對平台成長及收入至關重要的 Partnership 夥伴創作者開發及營運。你將發揮對知識與內容變現、影響力變現的精準判斷力,找到你心中的潛力新星或有聲量的中大型創作者加入 vocus。
Thumbnail
在行動裝置安全日益嚴峻的環境下,保護手機資料至關重要。使用者除了養成良好的使用習慣之外,也需要定期更新手機OS系統來提升資料安全防護力,而企業端也可以透過APP加殼加密的方式,讓APP達到更高水平的防護。
Thumbnail
在行動裝置安全日益嚴峻的環境下,保護手機資料至關重要。使用者除了養成良好的使用習慣之外,也需要定期更新手機OS系統來提升資料安全防護力,而企業端也可以透過APP加殼加密的方式,讓APP達到更高水平的防護。
Thumbnail
本文介紹如何對 Telegram 憑證監控機器人的代碼進行優化,包括新增指令、讀取變數、提高可讀性和可維護性。
Thumbnail
本文介紹如何對 Telegram 憑證監控機器人的代碼進行優化,包括新增指令、讀取變數、提高可讀性和可維護性。
Thumbnail
【駭入別人銷售漏斗,模仿驗證有效流程】
Thumbnail
【駭入別人銷售漏斗,模仿驗證有效流程】
Thumbnail
1. 如何分辨詐騙、避免被詐騙 2. 掃毒、增強帳號安全、多段驗證、安全金鑰 3.快速取回帳號
Thumbnail
1. 如何分辨詐騙、避免被詐騙 2. 掃毒、增強帳號安全、多段驗證、安全金鑰 3.快速取回帳號
Thumbnail
高科技的迷湯「一切都是為你好」 今天,要跟各位來談談行動自由的重要性,以及世界深層政府如何利用各種「高科技」來迷惑人民,讓他們自願放棄難能可貴的自由人權。
Thumbnail
高科技的迷湯「一切都是為你好」 今天,要跟各位來談談行動自由的重要性,以及世界深層政府如何利用各種「高科技」來迷惑人民,讓他們自願放棄難能可貴的自由人權。
Thumbnail
這篇文章探討了在軟體開發中的技術債可能來自哪些原因,以及如何自動化偵測與修復技術債。作者透過分享不同情境下的技術債選擇,提供了對於技術債的思考與建議,針對開發人員在需要做出無奈的技術決策時,提供了一些建議。此外,還提供了一些在做出技術決策時的方法,如保留抽象層和避免vendor lock-in。
Thumbnail
這篇文章探討了在軟體開發中的技術債可能來自哪些原因,以及如何自動化偵測與修復技術債。作者透過分享不同情境下的技術債選擇,提供了對於技術債的思考與建議,針對開發人員在需要做出無奈的技術決策時,提供了一些建議。此外,還提供了一些在做出技術決策時的方法,如保留抽象層和避免vendor lock-in。
Thumbnail
前幾天看到一則標題『貼牌的中國製智慧門鈴內含安全漏洞』,讓我想到以前寫過類似的故事,關於小型資訊公司與貼牌軟體漏洞的故事,也想重新整理思路當面對類似問題無論是開發公司或是購買軟體的公司該如何面對。
Thumbnail
前幾天看到一則標題『貼牌的中國製智慧門鈴內含安全漏洞』,讓我想到以前寫過類似的故事,關於小型資訊公司與貼牌軟體漏洞的故事,也想重新整理思路當面對類似問題無論是開發公司或是購買軟體的公司該如何面對。
Thumbnail
這篇文章分析了PANW法說會提到的資安產業過去10年最大的結構性變化,並探討了雲端和機器學習對資安產業的影響,特別針對雲端、機器學習、network security等議題進行了詳細的分析。
Thumbnail
這篇文章分析了PANW法說會提到的資安產業過去10年最大的結構性變化,並探討了雲端和機器學習對資安產業的影響,特別針對雲端、機器學習、network security等議題進行了詳細的分析。
Thumbnail
手機及網路已深入日常生活與消費習慣,春節期間不管是出遊派還是在宅派都會使用手機或各種網路服務,例如查詢出遊走春資訊、景點打卡、簡訊拜年、網路購物、線上追劇等等。對此,數位發展部資通安全署指出,使用便利服務的同時,也要注意資安防護,像是不法集團常常利用釣魚網站假連結,騙取民眾輸入個資或信用卡資料。
Thumbnail
手機及網路已深入日常生活與消費習慣,春節期間不管是出遊派還是在宅派都會使用手機或各種網路服務,例如查詢出遊走春資訊、景點打卡、簡訊拜年、網路購物、線上追劇等等。對此,數位發展部資通安全署指出,使用便利服務的同時,也要注意資安防護,像是不法集團常常利用釣魚網站假連結,騙取民眾輸入個資或信用卡資料。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News